Raport o grupie nazywającej się n0n opisuje zmianę taktyki w cyberprzestępczości: ransomware bez szyfrowania i z niszczeniem kopii zapasowych. Zamiast blokować pliki i żądać zapłaty za klucz deszyfrujący, grupa rzekomo niszczy możliwości odzyskania danych i grozi ujawnieniem skradzionych informacji. Przeglądany przez nas artykuł źródłowy był skrócony, więc ten wpis ogranicza się do ogólnego obrazu, który opisuje, oraz do powszechnie rozumianych praktyk obronnych, a nie do szczegółów, których nie możemy zweryfikować.

Jak działa playbook niszczenia kopii zapasowych grupy n0n

Według raportu podejście n0n pomija etap szyfrowania, który od lat definiował ransomware. Nacisk kładzie się na dwie rzeczy: niszczenie kopii zapasowych ofiary i grożenie publikacją danych, które grupa przejęła.

Logika jest prosta. Tradycyjny ransomware wywiera presję, czyniąc systemy bezużytecznymi. Obrońcy odpowiadają, przywracając dane z kopii zapasowych, dlatego wielu operatorów ransomware od dawna najpierw próbuje znaleźć i usunąć dostępne kopie zapasowe. Usunięcie tej siatki bezpieczeństwa podnosi stawkę bez konieczności szyfrowania choćby jednego pliku produkcyjnego.

Nie mamy potwierdzonych szczegółów technicznych na temat narzędzi, punktów wejścia ani liczby ofiar n0n z dostarczonego materiału, więc nie będziemy ich spekulować. Dla obrońców liczy się wzorzec: napastnicy, którzy zdobędą uprzywilejowany dostęp, mogą uderzyć bezpośrednio w infrastrukturę kopii zapasowych.

Dlaczego wymuszenie bez szyfrowania przenosi presję na ujawnienie danych

Gdy nie ma szyfrowania, często nie ma oczywistej awarii. Systemy działają dalej, co może sprawić, że intruzja jest cichsza i trudniejsza do zauważenia. Dźwignia pochodzi z innego miejsca: z groźby, że wrażliwe dane zostaną opublikowane lub sprzedane.

To zmienia kalkulację ofiary. Przywrócenie z czystej kopii zapasowej rozwiązuje przestój, ale nie robi nic z danymi, które już opuściły sieć. Rekordy klientów, informacje o pracownikach, umowy i komunikacja wewnętrzna nie mogą zostać „przywrócone”, gdy znajdą się w czyichś rękach.

Właśnie dlatego prywatność ma tu znaczenie. Organizacje przechowujące dane osobowe ponoszą konsekwencje regulacyjne, prawne i reputacyjne związane z ujawnieniem, niezależnie od tego, czy ich serwery kiedykolwiek zostały zablokowane. Podobna dynamika pojawiła się w naruszeniu polegającym na wymuszeniu danych Revolut, gdzie kryzys wynikał z wymuszenia dotyczącego danych, a nie z klasycznego złośliwego oprogramowania na serwerach.

Dlaczego tradycyjne kopie zapasowe i kopie offline nie wystarczają

Przez lata standardowa rada brzmiała: trzymaj kopie zapasowe offline. To nadal rozsądne, ale raport o n0n sugeruje, że samo w sobie już nie wystarcza. Warto zrozumieć kilka luk:

  • Kopie zapasowe chronią dostępność, nie poufność. Idealne przywrócenie nie cofa kradzieży danych.
  • Systemy kopii zapasowych są osiągalne. Konsole kopii zapasowych, pamięć w chmurze i dane uwierzytelniające administratorów są często dostępne z tego samego środowiska, które zostało przejęte przez intruza.
  • Kopie offline mogą być nieaktualne. Kopie zapasowe, które są odłączone, ale rzadko testowane lub aktualizowane, mogą nie zapewnić pełnego odzyskania, gdy będzie to naprawdę potrzebne.
  • Legalne narzędzia ukrywają kradzież. Dane mogą opuszczać sieć zwykłymi kanałami pamięci w chmurze. W wcześniejszym przypadku dotyczącym Vice Society napastnicy nadużyli OneDrive do kradzieży danych, co przypomina, że zaufane usługi mogą stać się drogami eksfiltracji.

Wniosek nie jest taki, że kopie zapasowe są bezużyteczne. Pozostają niezbędne. Są tylko jedną warstwą, a napastnicy doskonale zdają sobie z tego sprawę.

Kroki wzmacniania zabezpieczeń: niezmienne kopie zapasowe, segmentacja i monitorowanie

Obrońcy mogą zmniejszyć ekspozycję na ten model dzięki kontrolom, które adresują zarówno niszczenie kopii zapasowych, jak i kradzież danych.

Uczyń kopie zapasowe niezmiennymi. Używaj pamięci, której nie można zmienić ani usunąć przez określony okres retencji, nawet przez konto administratora. To osłabia napastnika, który zdobędzie uprzywilejowane dane uwierzytelniające.

Oddziel dostęp do kopii zapasowych od codziennego dostępu administracyjnego. Systemy kopii zapasowych powinny używać własnych danych uwierzytelniających, chronionych uwierzytelnianiem wieloskładnikowym, i w miarę możliwości nie powinny dzielić domeny logowania z ogólnymi serwerami.

Segmentuj sieć. Ogranicz, które systemy mogą komunikować się z infrastrukturą kopii zapasowych i z internetem. Segmentacja spowalnia ruch boczny i ułatwia zauważenie dużych transferów danych.

Szyfruj dane w spoczynku. Szyfrowanie wrażliwych danych i zawartości kopii zapasowych może zmniejszyć wartość wszystkiego, co zostało przejęte.

Monitoruj eksfiltrację i manipulowanie kopiami zapasowymi. Ustaw alerty na nietypowe transfery wychodzące, nagłe usuwanie snapshotów, zmiany zasad retencji i nowe użycie narzędzi do kopiowania w chmurze.

Testuj przywracanie i przećwicz reakcję. Wiedz, ile trwa odzyskiwanie i kto podejmuje decyzję, gdy pojawi się groźba publikacji danych.

Co to oznacza dla Ciebie

Jeśli prowadzisz małą lub średnią firmę albo doradzasz takiej firmie, kluczowy punkt jest taki, że „mamy kopie zapasowe” nie jest już pełną odpowiedzią na ransomware. Zadaj drugie pytanie: „Co się stanie, jeśli dane zostaną skradzione, a kopie zapasowe znikną?”

Osoby prywatne są dotknięte pośrednio. Gdy organizacje przechowujące Twoje dane osobowe są szantażowane, Twoje informacje są stawką. Używaj unikalnych haseł, włącz uwierzytelnianie wieloskładnikowe i uważaj na phishing odwołujący się do naruszenia, ponieważ kampanie wymuszenia mogą rodzić kolejne oszustwa, takie jak to opisane w naszym materiale o oszustwie Ransom Busters wymierzonym w ofiary.

Przeaudytuj swoje kopie zapasowe i kontrolę dostępu już teraz

Ransomware bez szyfrowania i z niszczeniem kopii zapasowych nagradza napastników, którzy znajdą słabą kontrolę dostępu i niechronione kopie zapasowe. Zacznij w tym tygodniu:

  1. Wypisz, gdzie znajdują się Twoje kopie zapasowe i kto może je usunąć.
  2. Włącz niezmienność i oddziel dane uwierzytelniające do kopii zapasowych.
  3. Wymagaj uwierzytelniania wieloskładnikowego na wszystkich kontach administracyjnych i kontach kopii zapasowych.
  4. Ustaw alerty na duże transfery wychodzące i usuwanie kopii zapasowych.
  5. Przeprowadź test przywracania i zapisz wynik.

Szybkość też ma znaczenie. Napastnicy skracają czas, jaki ofiary mają na reakcję, co wyjaśniamy w naszym artykule o tym, dlaczego gangi ransomware dają ofiarom już tylko 7 dni. Najlepszy czas na sprawdzenie swojej obrony jest, zanim w Twojej skrzynce pojawi się deadline.